Chrome’i ja Firefoxi uuendused paikavad suure mõjuga turvavigu
Google avaldas Windowsi, Maci ja Linuxi seadmetele Chrome’i versiooni 137.0.7151.55, milles on paigatud 11 turvaviga. Parandatud turvanõrkuste seas on kaks suure ja viis keskmise mõjuga turvaviga. Ettevõte ei maininud, kas haavatavusi on rünnete läbiviimisel proovitud ära kasutada.
Mozilla avaldas Firefoxi versiooni 139, kus on parandatud 10 turvaviga. Lisaks avaldati turvapaigad tarkvaradele Thunderbird ja Firefox ESR.
Soovitame nii Firefoxi kui ka Chrome’i veebilehitsejaid ning Thunderbirdi ja Firefox ESRi uuendada esimesel võimalusel (SW, Chrome).
Enam kui 100 000 WordPressi veebilehte on turvanõrkuse tõttu ohus
WordPressi pistikprogrammis TI WooCommerce Wishlist avastati kriitiline turvanõrkus CVE-2025-47577 (CVSS skoor 10/10), mille kaudu on autentimata ründajal võimalik laadida serverisse pahaloomulisi faile.
Viga mõjutab kõiki pistikprogrammi versioone kuni 2.9.2 ja hetkel ei ole sellele parandust. Seega soovitatakse kas määrata seadetes 'test_type' => false või eemaldada pistikprogramm WordPressi lehelt (HN).
Cisco IOS XE kontrollerite turvaveale avaldati kontseptsiooni tõendus
Kirjutasime 19. nädala turvanõrkuste ülevaates, et Cisco parandas IOS XE juhtmevabade kontrollerite vea tähisega CVE-2025-20188 (CVSS skooriga 10/10), mille abil on autentimata kaugründajal võimalik haavatavasse süsteemi laadida pahaloomulisi faile.
Nüüd avaldati vea kohta täpsemad tehnilised detailid, mis võimaldavad ründajal seda ära kasutada. Soovitame kõigil Cisco ISO XE kasutajatel uuendada tarkvara esimesel võimalusel (BC).
Apache Tomcati CGI Servleti haavatavus võimaldab turvapiirangutest möödumist
Apache Tomcat CGI Servletis parandati turvanõrkus CVE-2025-46701 (CVSS skoor 7.3/10), mis võimaldab kaugründajal spetsiaalselt loodud URLi abil mööduda turvapiirangutest.
Turvanõrkus on parandatud versioonides 11.0.7, 10.1.41 ja 9.0.105.
Soovitame kasutajatel tarkvara uuendada (CSN).
Küberkurjategijad kasutavad ära kriitilist turvanõrkust vBulletini foorumitarkvaras
Foorumitarkvaras vBulletin parandati kaks kriitilist turvanõrkust: CVE-2025-48827 (CVSS skoor 10/10) ja CVE-2025-48828 (CVSS skoor 9.0/10), mis võimaldavad autentimata kaugründajal käivitada haavatavas tarkvaras ründekoodi.
Turvavead mõjutavad vBulletini versioone 5.0.0 kuni 5.7.5 ja 6.0.0 kuni 6.0.3, kui platvormil on kasutusel PHP 8.1 või hilisem.
Turvanõrkuseid kasutatakse rünnakutes aktiivselt ära, soovitame vBulletini kasutajatel tarkvara uuendada (BC).
Linuxi turvavead võivad kaasa tuua tundliku info avaldamise
Qualysi teadurid avastasid kaks turvaviga, mis mõjutavad Linuxi operatsioonisüsteeme Ubuntu, Red Hat Enterprise Linux ja Fedora. Turvavead tähistega CVE-2025-5054 ja CVE-2025-4598 (mõlema CVSS skoor 4.7/10) võimaldavad ründajal saada ligipääsu tundlikule infole.
Hetkel ei ole turvavigadele parandust, kuid ajutise lahendusena saab seadistada “/proc/sys/fs/suid_dumpable” parameetri nulliks (SA, HN, Qualys).
Artikli illustratsioon on loodud Microsoft Bing Image Creatori tehisintellekti tarkvaraga.
Soovid RIA blogipostitusi ja uudiseid oma postkasti? Meie RSS-vood leiad siit!
Vanemad blogipostitused (2014–2024) leiad veebiarhiivist.
Loomise kuupäev: 02.06.2025